Skip to content

Liste de contrôle de conformité COPPA : Loi sur la protection de la vie privée des enfants en ligne

Pendant des années, de nombreuses organisations ont considéré la conformité à la loi COPPA principalement comme une exigence de consentement parental.

Cela ne suffit plus.

La Federal Trade Commission a mis à jour la règle sur la protection de la vie privée des enfants en ligne en 2025, renforçant les exigences relatives aux informations personnelles des enfants, aux divulgations à des tiers, à la publicité ciblée, à la conservation, à la sécurité et au contrôle parental.

Ces changements ont désormais une incidence opérationnelle.

Pour la plupart des dispositions modifiées, la FTC a accordé aux organisations un délai de 365 jours à compter de la publication de la règle finale en avril 2025 pour se mettre pleinement en conformité.

Mais le véritable défi en matière de conformité ne se limite pas à la simple mise à jour d'une notice de confidentialité ou à l'ajout d'un autre écran de consentement.

Les organisations doivent répondre à une question plus difficile :

Pouvez-vous identifier les informations personnelles des enfants où qu'elles se trouvent, comprendre pourquoi vous les détenez, savoir qui peut y accéder, déterminer où elles sont stockées et prouver que vous les supprimez lorsque vous n'en avez plus besoin ?

Cette question met en lumière l'une des plus grandes lacunes des programmes de protection de la vie privée des enfants.

Le consentement intervient lors de la collecte des données. Le risque est lié aux données.

Les informations concernant les enfants peuvent être transférées d'une application vers des plateformes d'analyse, des environnements cloud, des lacs de données, des technologies publicitaires, des plateformes clients, des journaux d'activité, des systèmes d'IA, des services tiers, des sauvegardes et d'autres référentiels.

Moderne Conformité à la COPPA Cela exige donc des organisations qu'elles régissent le cycle de vie des données des enfants, et non pas seulement le moment où elles les collectent.

Conformité à la loi COPPA : Points clés à retenir

- La loi COPPA a subi des changements importants. La règle modifiée de la FTC renforce les exigences relatives à la divulgation à des tiers, à la publicité ciblée, à la sécurité, à la conservation des données, au contrôle parental et aux informations personnelles couvertes.

- Le consentement seul ne garantit pas l'obéissance. Les organisations ont besoin de visibilité sur l'endroit où se trouvent les données des enfants, sur les raisons pour lesquelles les équipes les traitent, sur les personnes qui peuvent y accéder, sur leur circulation et sur la durée de leur conservation.

- Les identifiants biométriques et délivrés par le gouvernement sont désormais explicitement considérés comme des informations personnelles en vertu de la règle modifiée. Les inventaires de données sur les enfants doivent refléter cette définition élargie.

- Les tiers créent une exposition matérielle. Les SDK, les technologies publicitaires, les outils d'analyse, les plug-ins, les services cloud, les outils d'IA et autres fournisseurs peuvent collecter ou recevoir des informations personnelles sur les enfants.

- La fidélisation nécessite un contrôle opérationnel. Les organisations doivent associer chaque finalité de collecte d'informations sur les enfants à une durée de conservation et à une procédure de suppression justifiées.

- BigID relie les exigences de conformité aux données elles-mêmes. BigID aide les organisations à découvrir et à classer les données personnelles, à comprendre leur contexte et leurs mouvements, à gérer le consentement et les droits sur les données, à appliquer des politiques de conservation, à évaluer les risques et à coordonner les mesures correctives.

Qu'est-ce que la COPPA ?

Le Loi sur la protection de la vie privée des enfants en ligne, ou COPPA, est une loi fédérale américaine régissant la collecte en ligne d'informations personnelles auprès d'enfants de moins de 13 ans.

La Federal Trade Commission met en œuvre la COPPA par le biais de la règle sur la protection de la vie privée des enfants en ligne, qui se trouve dans le titre 16 du CFR, partie 312.

La loi COPPA s'applique aux exploitants de sites web commerciaux et de services en ligne destinés aux enfants de moins de 13 ans qui collectent des informations personnelles. Elle peut également s'appliquer aux exploitants de services destinés au grand public lorsqu'ils savent qu'ils collectent des informations personnelles auprès d'enfants de moins de 13 ans.

Les opérateurs concernés doivent répondre aux exigences relatives à :

  • Avis de confidentialité
  • Avis direct aux parents
  • consentement parental vérifiable
  • Droit de consultation et de suppression parentale
  • Limites de la collecte de données
  • Divulgations à des tiers
  • Sécurité des données
  • Conservation et suppression des données

La loi COPPA ne se limite pas à réglementer les noms et les adresses électroniques.

Sa définition des renseignements personnels englobe plusieurs types d'informations que les services numériques recueillent régulièrement en coulisses.

Qu’est-ce qui a changé avec la mise à jour de la règle COPPA ?

La FTC a finalisé des modifications majeures à la règle COPPA en janvier 2025, et les modifications finales sont apparues dans le Federal Register le 22 avril 2025.

Ces changements témoignent de l'évolution spectaculaire des environnements numériques des enfants depuis la dernière révision substantielle de la règle par la FTC.

Nouvelle base de référence de conformité de la COPPA

La version actualisée de la règle étend la protection de la vie privée des enfants, passant d'une approche basée sur l'information et le consentement à un contrôle des données tout au long de leur vie.

Zone Ce que les organisations doivent aborder
Divulgations à des tiers Un consentement parental vérifiable distinct peut être requis avant la divulgation des renseignements personnels des enfants à des tiers à des fins de publicité ciblée ou à d'autres fins.
Informations personnelles La définition modifiée inclut expressément les identifiants délivrés par le gouvernement et certains identifiants biométriques utilisés pour la reconnaissance automatisée ou semi-automatisée.
Conservation des données Ne conservez les renseignements personnels sur les enfants que pendant la période raisonnablement nécessaire à la réalisation de la finalité précise pour laquelle ils ont été recueillis, et non indéfiniment.
Sécurité Mettre en place un programme écrit de sécurité de l'information comportant des mesures de protection adaptées à la sensibilité des renseignements personnels des enfants et à la situation de l'organisation.
prestataires de services Prenez des mesures raisonnables pour vous assurer que les destinataires peuvent maintenir la confidentialité, la sécurité et l'intégrité des renseignements personnels des enfants et obtenez des garanties écrites.
La sphère de sécurité Les programmes Safe Harbor approuvés par la FTC sont soumis à des exigences supplémentaires en matière de transparence, d'évaluation et de rapports.

Qu’est-ce qui est considéré comme information personnelle en vertu de la loi COPPA ?

L'une des manières les plus simples de sous-estimer l'exposition à la loi COPPA est de ne rechercher que les informations personnelles identifiables classiques.

Le champ d'application de la COPPA s'étend au-delà du nom de l'enfant.

Selon les circonstances, les renseignements personnels couverts peuvent comprendre :

  • Prénom et nom
  • domicile ou adresse physique
  • Adresse électronique et autres informations de contact en ligne
  • numéros de téléphone
  • Noms d'utilisateur ou pseudonymes lorsqu'ils servent d'informations de contact en ligne
  • Identifiants persistants tels que les cookies, les adresses IP, les identifiants d'appareil et les identifiants similaires
  • Photos, vidéos ou enregistrements audio contenant l'image ou la voix d'un enfant
  • Informations de géolocalisation précises
  • Identifiants délivrés par le gouvernement
  • Identifiants biométriques utilisés pour la reconnaissance automatisée ou semi-automatisée
  • D'autres informations concernant un enfant ou un parent, combinées à un identifiant couvert par la règle

C’est important car certaines des données COPPA les plus à risque peuvent ne jamais apparaître dans le profil d’un client.

Il peut se trouver dans des journaux, des images, des fichiers audio, des données de télémétrie d'appareils, des plateformes d'analyse, des sorties SDK, des systèmes d'authentification, des infrastructures publicitaires ou des pipelines d'apprentissage automatique.

Savoir où se trouvent les données des enfants

Identifiez les données sensibles avant qu'elles ne deviennent un angle mort en matière de conformité.

Découvrez et classez les informations personnelles et sensibles dans les données d'entreprise structurées et non structurées et reliez-les aux contrôles de confidentialité, de gouvernance, de sécurité et de cycle de vie.

Explorer la découverte et la classification →

Qui doit se conformer à la COPPA ?

La loi COPPA peut s'appliquer aux exploitants de sites web et de services en ligne destinés aux enfants de moins de 13 ans qui collectent des informations personnelles.

Cela peut également s'appliquer aux opérateurs grand public qui savent qu'ils collectent des informations personnelles auprès d'enfants de moins de 13 ans.

Les services en ligne peuvent inclure bien plus que les sites web classiques.

Selon le service et les circonstances, la loi COPPA peut avoir une incidence sur :

  • Applications mobiles
  • Jeux en ligne
  • Appareils et jouets connectés
  • Expériences vidéo et de streaming
  • Services à commande vocale
  • technologies éducatives
  • Fonctionnalités sociales et communautaires
  • Technologie publicitaire et analytique
  • Modules d'extension et kits de développement logiciel (SDK) tiers

La FTC évalue de multiples facteurs pour déterminer si un service est destiné aux enfants. Les organisations ne doivent pas supposer que le simple fait de décrire un produit comme étant destiné à un “ grand public ” suffit à résoudre la question.

Les organismes concentrent souvent les contrôles de conformité au niveau de l'enregistrement.

Ils mettent en place un contrôle d'âge, affichent une notice de confidentialité, obtiennent le consentement et supposent avoir maîtrisé le risque.

Mais la collecte ne représente que le début du cycle de vie des données.

La chaîne de conformité des données des enfants

Le consentement encadre la collecte des données. La conformité doit être assurée par les données elles-mêmes.

1. Collect
Quelles informations sont transmises au service ?
2. Classer
Quelles informations sont considérées comme des données personnelles concernant des enfants ?
3. Utiliser
Chaque utilisation correspond-elle à l'objectif divulgué et approuvé ?
4. Partager
Quels fournisseurs, kits de développement logiciel (SDK), plateformes ou autres parties le reçoivent ?
5. Protéger
Qui peut y accéder et quelles sont les garanties applicables ?
6. Supprimer
L'organisation pourra-t-elle retrouver toutes les copies pertinentes une fois sa mission expirée ?

Les informations concernant les enfants peuvent être déplacées vers :

  • Systèmes d'analyse
  • Entrepôts de données et lacs de données
  • Plateformes publicitaires
  • Plateformes CRM et clients
  • Stockage en nuage
  • bûches
  • environnements de science des données
  • applications d'IA
  • processeurs tiers
  • Sauvegardes et archives

La notice relative à la protection des données peut décrire ce qui devrait se passer. L'analyse des données peut aider à établir ce qui s'est réellement passé.

Sept lacunes en matière de conformité à la loi COPPA que les entreprises négligent souvent

1. Kits de développement logiciel (SDK) tiers et technologies embarquées

Une organisation peut contrôler son propre code d'application et malgré tout perdre en visibilité lorsque des données sont collectées par une technologie tierce.

Les kits de développement logiciel publicitaires, les outils d'analyse, les plugins sociaux, les services d'authentification, les outils vidéo et autres technologies intégrées peuvent entraîner une collecte ou une divulgation de données en aval.

Une récente action de la FTC vient étayer ce point. En 2025, la FTC a reproché au fabricant d'un jouet robot connecté à Internet d'avoir autorisé un fournisseur de kit de développement logiciel tiers à collecter les données de géolocalisation précises des enfants sans en informer ni obtenir le consentement des parents.

L’inventaire des fournisseurs ne suffit pas. Les organisations doivent comprendre quelles données chaque tiers est réellement autorisé à collecter ou à recevoir.

2. Désignation du public cible et classification du contenu

Les risques liés à la loi COPPA peuvent commencer avant même que quiconque n'ait effectué un contrôle d'âge.

Dans une action coercitive de 2025 impliquant Disney et YouTube, la FTC a allégué que des désignations incorrectes du public “ Conçu pour les enfants ” avaient entraîné la collecte d'informations personnelles et la diffusion de publicités ciblées associées à des vidéos destinées aux enfants.

Cela révèle une dépendance de conformité moins évidente :

Les métadonnées opérationnelles permettent de déterminer si les contrôles de confidentialité en aval s'activent correctement.

Les organisations devraient donc contrôler non seulement les données des enfants, mais aussi les classifications, les paramètres d'audience, les balises et les décisions de configuration qui déterminent la manière dont les plateformes traitent ces données.

3. Identifiants persistants

Les cookies, les adresses IP, les identifiants d'appareil et autres identifiants persistants peuvent être considérés comme des informations personnelles au sens de la loi COPPA.

Les organisations qui effectuent des recherches uniquement dans des bases de données contenant des noms et des adresses électroniques risquent de passer à côté d'une grande partie de leur exposition.

4. Copies de données en dehors de l'application principale

Un parent peut demander la suppression de données depuis l'application principale, même si ces mêmes informations restent dans un lac de données, une exportation, un environnement de développement, un outil d'analyse, un référentiel cloud ou un système en aval.

Cela crée une différence cruciale entre supprimer un compte et suppression des informations personnelles concernées de l'enfant.

5. Rétention sans objectif précis

“ Nous pourrions en avoir besoin plus tard ” est une stratégie de fidélisation inefficace.

La règle modifiée clarifie beaucoup plus le lien entre la finalité et la conservation des données.

Les organisations doivent savoir :

  • Pourquoi ont-ils collecté chaque catégorie d'informations personnelles sur les enfants
  • Combien de temps cet objectif nécessite-t-il une conservation ?
  • Quels systèmes contiennent les informations
  • À qui appartient la suppression
  • Comment les équipes vérifient la suppression

6. Les données d'assurance âge deviennent un autre ensemble de données sensibles

L'assurance-âge peut résoudre un problème tout en en créant un autre.

Un processus de vérification de l'âge peut utiliser un document d'identité, une image, un signal biométrique ou des informations provenant d'un autre fournisseur.

En février 2026, la FTC a publié une déclaration de politique d'application concernant les technologies de vérification de l'âge. Sous certaines conditions, la FTC a indiqué qu'elle n'engagerait pas de poursuites en vertu de la loi COPPA contre les opérateurs de contenus destinés au grand public et aux publics mixtes qui collectent, utilisent ou divulguent des renseignements personnels dans le seul but de déterminer l'âge sans avoir préalablement obtenu le consentement parental.

Les conditions sont importantes. Parmi celles-ci, les organisations doivent limiter l'accès aux informations à la détermination de l'âge, éviter toute conservation inutile et prendre les mesures appropriées concernant les tiers qui les reçoivent.

La vérification de l'âge doit minimiser l'exposition des données des enfants, et non créer un nouveau référentiel d'identité permanent.

Les informations concernant les enfants peuvent désormais être intégrées aux flux de travail de l'IA, ce qui n'était pas le cas lorsque les organisations ont initialement conçu leurs programmes de protection de la vie privée.

Les pistes possibles incluent :

  • ensembles de données d'entraînement ou de réglage du modèle
  • Assistants IA d'entreprise
  • Applications d'IA générative
  • Modération automatisée
  • Systèmes de recommandation
  • Analyse de la voix et de l'image
  • Agents d'intelligence artificielle
  • Services d'IA tiers

La question de la conformité ne doit pas s'arrêter là. “ Avons-nous le consentement ? ”

Les organisations devraient également se demander :

Ces données ont-elles été collectées à cette fin ? Ce système d’IA devrait-il y avoir accès ? Et pouvons-nous les retrouver et les supprimer une fois la finalité approuvée terminée ?

COPPA et publicité ciblée

La version modifiée de la règle COPPA met davantage l'accent sur la divulgation des renseignements personnels des enfants à des tiers.

Les opérateurs concernés peuvent avoir besoin d'un consentement parental vérifiable distinct avant de divulguer les renseignements personnels des enfants à des tiers à des fins de publicité ciblée ou à certaines autres fins.

Cela permet de distinguer deux décisions que les organisations ne devraient pas regrouper automatiquement :

Question de consentement 1

L’opérateur peut-il collecter et utiliser ces informations pour fournir le service ?

Question de consentement 2

L’opérateur peut-il divulguer ces informations à des tiers à des fins de publicité ciblée ou à toute autre fin applicable ?

L'architecture du consentement doit refléter ces choix distincts.

Exigences de conservation et de suppression des données en vertu de la loi COPPA

La conservation des données est désormais au cœur des exigences de conformité à la loi COPPA.

Les opérateurs concernés doivent disposer d'une politique écrite de conservation et de suppression des informations personnelles des enfants et ne doivent conserver ces informations que pendant la durée raisonnablement nécessaire à la finalité précise pour laquelle elles ont été collectées.

Cette exigence crée un défi pratique en matière de gestion des données.

Une politique stipulant “ supprimer après 12 mois ” n'a que peu de valeur si l'organisation ne peut pas identifier tous les référentiels pertinents contenant les données.

Un processus de rétention justifiable doit relier :

Catégorie de données → Finalité de la collecte → Système → Propriétaire → Règle de conservation → Action de suppression → Preuve

Ce dernier élément est important.

Les équipes de conformité ont besoin de plus qu'un calendrier de conservation des données. Elles ont besoin de preuves que les équipes l'ont mis en œuvre.

Les exigences de sécurité de la loi COPPA sont désormais plus explicites.

Les directives actualisées de la FTC à l'intention des entreprises stipulent que les opérateurs concernés doivent établir et maintenir des procédures raisonnables protégeant la confidentialité, la sécurité et l'intégrité des renseignements personnels des enfants.

La règle modifiée exige également un programme de sécurité de l'information écrit comportant des mesures de protection adaptées à des facteurs tels que la sensibilité de l'information et la taille, la complexité et les activités de l'organisation.

Les organisations devraient relier les données des enfants à :

  • Sensibilité des données
  • Lieu de stockage
  • Accès utilisateur et compte de service
  • Accès par des tiers
  • Contrôles de sécurité
  • Exposition
  • Rétention
  • Remédiation

Il est impossible de renforcer la sécurité des données des enfants si l'on ne peut identifier avec certitude où se trouvent ces données.

Passer de la politique de confidentialité au contrôle des données

Liez les obligations de confidentialité aux données qu'elles régissent

Utilisez la découverte, la classification, le consentement, l'automatisation des droits, la conservation, l'évaluation des risques et la correction des données pour opérationnaliser la protection de la vie privée tout au long du cycle de vie des données.

Explorez la protection des données →

Liste de contrôle de conformité à la COPPA pour 2026

1. Déterminer si la loi COPPA s'applique

Évaluer si le service est destiné aux enfants de moins de 13 ans ou si l'organisation sait qu'elle recueille des renseignements personnels auprès d'enfants de moins de 13 ans.

Ne vous contentez pas d'évaluer la page d'accueil. Prenez en compte les applications, le contenu individuel, les fonctionnalités, les appareils connectés, la publicité, les composants tiers et les autres services en ligne.

2. Découvrir et inventorier les informations personnelles des enfants

Identifier les informations personnelles pertinentes dans les systèmes structurés et non structurés.

Incluez des catégories moins évidentes telles que les identifiants persistants, la géolocalisation précise, les images, les enregistrements vocaux, les identifiants biométriques et les identifiants délivrés par le gouvernement, le cas échéant.

3. Collecte, utilisation et divulgation des cartes

Document:

  • D'où proviennent les informations
  • Pourquoi l'organisation le collecte
  • Quels systèmes le reçoivent ?
  • Quelles équipes l'utilisent ?
  • Quels tiers le reçoivent
  • Quelles politiques s'appliquent

4. Consultez les avis de confidentialité

Veillez à ce que les avis reflètent fidèlement les pratiques actuelles en matière de collecte, d'utilisation, de divulgation, de conservation et autres pratiques applicables.

La déclaration de confidentialité doit décrire la réalité, et non l'architecture système de l'entreprise au moment de la dernière mise à jour de cette politique.

Utilisez une méthode appropriée de consentement parental vérifiable lorsque la loi COPPA l'exige et conservez le contexte nécessaire pour comprendre ce que le parent a approuvé.

Tenir compte des exigences de consentement distinct prévues par la règle modifiée pour les divulgations applicables à des tiers.

6. Minimiser la collection

Ne conditionnez pas la participation d'un enfant à la fourniture d'informations allant au-delà de ce qui est raisonnablement nécessaire pour l'activité.

Examinez les données de télémétrie, les analyses, les champs de profil optionnels, la collecte SDK et les entrées d'IA, en plus des informations saisies activement par l'enfant.

7. Mettre en place une stratégie de fidélisation axée sur un objectif précis

Associer les catégories de données relatives aux enfants à des finalités de collecte et à des durées de conservation spécifiques.

Identifiez les copies redondantes, obsolètes et inutiles et établissez des procédures pour leur suppression sécurisée.

8. Soutenir les droits parentaux

Mettre en place des procédures permettant aux parents de consulter les informations collectées auprès de leurs enfants, de révoquer leur consentement le cas échéant et de demander leur suppression.

Les flux de gestion des droits doivent atteindre les systèmes en aval pertinents, et pas seulement le compte frontal.

9. Évaluation des tiers

Identifier les fournisseurs de services, les SDK, les plug-ins, les technologies publicitaires, les outils d'analyse, les fournisseurs de cloud et autres destinataires susceptibles d'interagir avec les informations concernant les enfants.

Comprendre quelles données ils reçoivent et appliquer les exigences de diligence et d'assurance applicables prévues par la règle.

10. Maintenir un programme de sécurité écrit

Documentez les mesures de protection appropriées et reliez-les aux systèmes et référentiels contenant les informations relatives aux enfants.

11. Examiner les pratiques d'assurance de l'âge

Si l’organisation utilise une technologie de vérification ou d’assurance de l’âge, elle doit minimiser les informations collectées à cette fin, limiter leur utilisation secondaire, contrôler leur divulgation à des tiers et les supprimer lorsqu’elles ne sont plus nécessaires.

12. Évaluer l'utilisation de l'IA

Déterminer si les informations personnelles des enfants sont accessibles aux modèles d'IA, aux applications, aux copilotes, aux ensembles de données d'entraînement, aux invites, aux magasins de vecteurs ou aux agents.

Validez les implications en matière de finalité, d'accès, de politique, de conservation et de suppression avant d'introduire de nouvelles utilisations de l'IA.

13. Conservez les preuves

Consentement, politiques, évaluations, décisions de conservation, contrôles des fournisseurs, suppression et correction des documents.

La conformité exige à la fois le contrôle et la capacité de démontrer ce contrôle.

Comment la loi COPPA est-elle appliquée ?

La FTC est chargée de l'application de la règle COPPA, et les procureurs généraux des États peuvent également jouer un rôle dans ce domaine.

Selon les directives actuelles de la FTC relatives à la loi COPPA, les tribunaux peuvent tenir les opérateurs responsables de sanctions civiles pouvant atteindre : $53 088 par infraction. Le montant exact dépend des circonstances de chaque affaire.

L'expérience en matière d'application de la loi montre également que la responsabilité peut s'étendre bien au-delà des sanctions pécuniaires.

L'affaire Epic Games de la FTC en 2022 comprenait un $275 millions de dollars d'amende civile liée à des allégations de violation de la loi COPPA.

En 2025, la FTC a annoncé un accord à l'amiable de 10 millions de dollars avec Disney concernant des allégations liées à du contenu YouTube destiné aux enfants et mal désigné.

Des affaires récentes mettent également en lumière un autre point :

Les manquements à la loi COPPA peuvent provenir de décisions opérationnelles telles que la configuration de SDK tiers ou la classification du contenu, et pas seulement de l'absence de formulaire de consentement.

La loi COPPA ne représente qu'une partie du paysage de la protection de la vie privée des enfants.

Les organisations ne doivent pas supposer que la loi COPPA représente l'intégralité des obligations en matière de protection de la vie privée des enfants.

Les lois des États prennent de plus en plus en compte les données des enfants et des mineurs à travers des exigences plus larges en matière de confidentialité, de vérification de l'âge, de conception et de sécurité en ligne.

Par exemple, Loi du Maryland sur la protection des données en ligne Cette loi, entrée en vigueur le 1er octobre 2025, considère les données personnelles d'un enfant comme des données sensibles. Le Maryland a également adopté un Code de la protection de l'enfance distinct, qui encadre les produits en ligne susceptibles d'être consultés par des enfants.

La Californie continue de développer et de contester les exigences en matière de confidentialité et de sécurité en ligne des enfants, tandis que ses Loi visant à protéger nos enfants de la dépendance aux médias sociaux instaure des exigences concernant certains contenus addictifs, le consentement parental et la vérification de l'âge.

Les organisations opérant à l'international peuvent également devoir tenir compte d'exigences telles que le RGPD et d'autres protections spécifiques à chaque juridiction concernant les données des enfants.

La solution opérationnelle ne devrait pas consister en un inventaire de données distinct pour chaque loi.

Une approche plus rigoureuse permet de parvenir à une compréhension commune des données relatives aux enfants et aux mineurs, puis d'appliquer les exigences appropriées en matière de juridiction, d'âge, de finalité, de consentement, de conservation, d'accès et de politique.

Comment BigID assure la conformité à la COPPA

BigID aide les organisations à relier les exigences en matière de protection de la vie privée des enfants aux données d'entreprise régies par ces exigences.

Les organisations peuvent utiliser les fonctionnalités de BigID pour :

  • Découvrir et classer les données personnelles : Identifiez les informations sensibles et personnelles dans les environnements de données d'entreprise structurés et non structurés pris en charge et classez les catégories pertinentes d'informations concernant les enfants.
  • Constituer un inventaire axé sur les données : Il est important de comprendre où se trouvent les informations pertinentes plutôt que de se fier uniquement aux inventaires d'applications, aux questionnaires ou aux documents de politique.
  • Comprendre le contexte et le mouvement des données : Associer les informations aux systèmes, au contexte commercial, à la traçabilité, à la propriété et à d'autres métadonnées afin d'améliorer la visibilité sur la façon dont les données circulent et sur les risques potentiels pour la confidentialité.
  • Gérer le consentement et les préférences : Capturez, gérez, corrélez et synchronisez les enregistrements de consentement et de préférences sur l'ensemble des canaux, systèmes et applications pris en charge.
  • Automatiser les flux de travail relatifs aux droits à la vie privée : Trouver les informations personnelles pertinentes et coordonner les flux de travail d'accès et de suppression dans les systèmes de l'entreprise.
  • Opérationnaliser la fidélisation : Associer les exigences de conservation aux données, identifier les informations qui ont dépassé leur cycle de vie utile ou approuvé et coordonner leur élimination.
  • Évaluer les risques liés à la protection de la vie privée : Ajouter un contexte de données aux évaluations de la protection de la vie privée afin que les équipes puissent évaluer les processus en fonction des informations personnelles réellement concernées.
  • Identifier l’accès et l’exposition : Identifier les situations où des informations sensibles font l'objet d'un accès excessif ou inapproprié, ce qui peut accroître les risques pour la sécurité et la confidentialité.
  • Coordonner la remédiation : Transformez les constats relatifs à la protection de la vie privée en actions et flux de travail concrets plutôt que de laisser les risques dans les rapports.
  • Preuves de conformité à l'appui : Reliez les politiques, les résultats de données, la propriété, les flux de travail et les mesures correctives pour renforcer les rapports et démontrer le contrôle opérationnel.

L’objectif n’est pas simplement de prouver qu’un parent a cliqué sur “ J’accepte ”.”

Les organisations doivent savoir quelles données sur les enfants elles détiennent, où elles sont allées, qui peut les utiliser, si cette utilisation reste appropriée, combien de temps elles doivent les conserver et si elles peuvent intervenir lorsqu'un changement s'impose.

C’est là la différence entre gérer la loi COPPA comme un événement de consentement et gérer la protection de la vie privée des enfants comme un cycle de vie des données.

Relier les points à travers les données des enfants

Transformer les exigences de la COPPA en contrôle des données

Découvrez comment BigID aide les organisations à découvrir les données personnelles, à gérer les droits à la vie privée et le consentement, à appliquer des politiques de conservation, à évaluer les risques et à coordonner les mesures correctives à l'échelle de l'entreprise.

Voir BigID pour la confidentialité des données →

FAQ sur la conformité à la loi COPPA

Qu'est-ce que la COPPA ?

La loi COPPA est une loi fédérale américaine relative à la protection de la vie privée des enfants. La réglementation COPPA de la FTC encadre la manière dont les opérateurs concernés collectent, utilisent, divulguent, protègent, conservent et suppriment les informations personnelles des enfants de moins de 13 ans.

Qui est tenu de se conformer à la loi COPPA ?

La loi COPPA s'applique aux exploitants de sites web commerciaux et de services en ligne destinés aux enfants de moins de 13 ans qui collectent des informations personnelles. Elle s'applique également, dans certains cas, aux exploitants de sites web destinés au grand public qui savent qu'ils collectent des informations personnelles auprès d'enfants de moins de 13 ans.

Qu'est-ce qui a changé dans la version mise à jour de la règle COPPA ?

La règle modifiée renforce les exigences relatives à la communication d'informations à des tiers et à la publicité ciblée, à la conservation des données, à la sécurité de l'information, au contrôle parental et à la responsabilité au titre de la sphère de sécurité. Elle étend également expressément la définition des renseignements personnels aux identifiants délivrés par le gouvernement et à certains identifiants biométriques.

Le consentement parental vérifiable est un processus raisonnablement conçu, compte tenu des technologies disponibles, pour garantir que la personne qui donne son consentement est bien le parent de l'enfant. La méthode appropriée dépend des circonstances et des exigences applicables de la loi COPPA.

La loi COPPA s'applique-t-elle aux cookies et aux identifiants d'appareils ?

C'est possible. La définition des informations personnelles selon la COPPA inclut les identifiants persistants qui permettent de reconnaître un utilisateur au fil du temps et sur différents sites web ou services en ligne, sous réserve d'exceptions spécifiques telles que certaines utilisations à l'appui des opérations internes.

La loi COPPA couvre-t-elle les données biométriques ?

Oui. La version modifiée de la règle COPPA inclut expressément les identifiants biométriques permettant la reconnaissance automatisée ou semi-automatisée d'une personne dans sa définition des renseignements personnels.

La loi COPPA interdit-elle la publicité ciblée auprès des enfants ?

La règle modifiée exige un consentement parental vérifiable distinct pour certaines divulgations de renseignements personnels sur les enfants à des tiers, notamment celles liées à la publicité ciblée. Les organisations doivent évaluer leurs pratiques de collecte et de divulgation au regard de cette règle.

Combien de temps une entreprise peut-elle conserver les données des enfants en vertu de la loi COPPA ?

Les opérateurs concernés ne doivent conserver les renseignements personnels des enfants que pendant la durée raisonnablement nécessaire à la réalisation de l’objectif précis pour lequel ils les ont recueillis et doivent supprimer ces renseignements de façon sécuritaire lorsque cet objectif ne justifie plus leur conservation.

La loi COPPA exige-t-elle un programme de sécurité ?

La règle modifiée exige que les opérateurs concernés établissent, mettent en œuvre et maintiennent un programme écrit de sécurité de l'information comportant des mesures de protection adaptées à des facteurs tels que la sensibilité des renseignements personnels des enfants et la taille, la complexité et les activités de l'organisation.

Quelles sont les sanctions en cas de violation de la loi COPPA ?

Selon les directives actuelles de la FTC, les tribunaux peuvent imposer des sanctions civiles pouvant atteindre 1 400 000 £ par infraction. Le montant des sanctions varie en fonction de facteurs tels que la nature de l’infraction, les informations concernées, l’utilisation ou la divulgation des données et d’autres circonstances.

Quel est l'impact de l'IA sur la conformité à la loi COPPA ?

L'IA peut créer de nouveaux usages et de nouvelles destinations pour les données des enfants. Les organisations doivent déterminer si les données personnelles des enfants sont intégrées aux processus d'entraînement, d'optimisation, de recherche, d'inférence, de recommandation, de modération, d'IA générative ou d'agents, et évaluer si la finalité, l'accès, la conservation, la sécurité et la divulgation de ces données restent appropriés.

Comment BigID contribue-t-il à la conformité à la loi COPPA ?

BigID aide les organisations à découvrir et à classer les informations personnelles, à comprendre où se trouvent les données pertinentes, à gérer le consentement et les droits à la vie privée, à opérationnaliser la conservation, à évaluer les risques liés à la confidentialité, à identifier les accès et les expositions, à coordonner la remédiation et à renforcer les preuves de conformité dans l'ensemble des données de l'entreprise.

Contenu

Atteignez la conformité COPPA avec BigID

Soyez prêt pour les audits, réduisez les risques et simplifiez la conformité à la loi COPPA avec BigID.

Téléchargez la fiche de solution